Acord de Prelucrare a Datelor (DPA) — Pointr.Website

Acord de Prelucrare a Datelor (DPA)

Data Processing Agreement conform GDPR art. 28 · Versiunea 1.0

Prezentul Acord de Prelucrare a Datelor (DPA) reglementează prelucrarea datelor cu caracter personal de către YOURZ SOLUTIONS SRL (Procesator) în numele Clienților (Operatori) care utilizează platforma Pointr.Website. Acest DPA este parte integrantă a Termenilor și Condițiilor de utilizare și se aplică automat tuturor Clienților cu cont activ.

1. Definiții și părți contractante

1.1. Părțile

Rol GDPRParteDescriere
ProcesatorYOURZ SOLUTIONS SRL (CIF RO32269121)Operatorul platformei Pointr.Website, care prelucrează datele cu caracter personal în numele Operatorului
OperatorClientul Pointr.WebsitePersoana fizică sau juridică care utilizează Platforma și determină scopurile și mijloacele prelucrării datelor cu caracter personal ale propriilor utilizatori finali

1.2. Definiții

Termenii utilizați în prezentul DPA au semnificația definită în Regulamentul (UE) 2016/679 (GDPR), inclusiv: „date cu caracter personal", „prelucrare", „operator", „procesator", „persoană vizată", „încălcarea securității datelor cu caracter personal", „autoritate de supraveghere".

Alți termeni specifici:

  • „Platforma" — aplicația SaaS Pointr.Website, inclusiv extensia Chrome, dashboard-ul și API-ul;
  • „Datele Clientului" — toate datele cu caracter personal prelucrate de Procesator în numele Operatorului prin intermediul Platformei;
  • „Subprocesator" — orice terț angajat de Procesator pentru a prelucra Datele Clientului;
  • „Instrucțiuni documentate" — instrucțiunile scrise furnizate de Operator Procesatorului cu privire la prelucrarea Datelor Clientului.

2. Obiectul și durata prelucrării

2.1. Obiectul

Procesatorul prelucrează Datele Clientului exclusiv în scopul furnizării serviciilor Platformei Pointr.Website, conform Termenilor și Condițiilor de utilizare și instrucțiunilor documentate ale Operatorului.

2.2. Natura prelucrării

Prelucrarea constă în: colectarea, stocarea, organizarea, structurarea, consultarea, utilizarea, transmiterea, ștergerea și distrugerea datelor cu caracter personal, în măsura necesară furnizării serviciului de colaborare vizuală pe website-uri.

2.3. Scopul prelucrării

Furnizarea serviciului Pointr.Website: crearea și gestionarea de proiecte, task-uri și feedback vizual pe website-uri, colaborare în timp real, capturare screenshots, management echipă și facturare.

2.4. Durata

Prelucrarea se desfășoară pe durata existenței contului Operatorului pe Platformă, plus o perioadă de grație de 30 de zile după ștergerea contului pentru finalizarea operațiunilor de ștergere. Datele de facturare sunt reținute 5 ani conform obligațiilor fiscale.

3. Categorii de date și persoane vizate

3.1. Categorii de date cu caracter personal

CategorieExemple
Date de identificareNume, adresă email ale membrilor echipei invitați de Operator
Date tehniceAdrese IP, user agent, tip browser, sistem de operare ale vizitatorilor website-urilor Operatorului
Date de conținutComentarii, task-uri, adnotări, screenshots create de membrii echipei pe website-urile Operatorului
Date de utilizareTimestamp-uri, acțiuni efectuate pe Platformă, logs de activitate
Date de facturareDenumire companie, CIF, adresă (ale Operatorului, nu ale persoanelor vizate finale)

3.2. Categorii de persoane vizate

  • Membrii echipei Operatorului — utilizatorii invitați în workspace-ul Operatorului pe Platformă;
  • Vizitatorii website-urilor Operatorului — în măsura în care datele lor tehnice (IP, user agent) sunt capturate prin funcționalitatea de feedback;
  • Persoane menționate în conținut — persoane ale căror date pot apărea în comentarii, screenshots sau task-uri create de echipa Operatorului.

3.3. Date sensibile

Procesatorul nu prelucrează intenționat categorii speciale de date (art. 9 GDPR). Operatorul se obligă să nu introducă în Platformă date sensibile (date privind sănătatea, originea rasială, convingerile religioase, date biometrice etc.) fără acordul prealabil al Procesatorului.

4. Obligațiile Procesatorului

Procesatorul se obligă să:

4.1. Prelucrare conform instrucțiunilor
GDPR art. 28 alin. (3) lit. (a)

Prelucreze Datele Clientului exclusiv pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile de date în afara UE/SEE, cu excepția cazului în care legislația UE sau legislația națională impune o astfel de prelucrare.

4.2. Confidențialitate
GDPR art. 28 alin. (3) lit. (b)

Se asigure că persoanele autorizate să prelucreze Datele Clientului s-au angajat să respecte confidențialitatea sau sunt supuse unei obligații legale adecvate de confidențialitate.

4.3. Securitate
GDPR art. 28 alin. (3) lit. (c) + art. 32

Implementeze măsurile tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului, conform Secțiunii 8 din prezentul DPA.

4.4. Subprocesatori
GDPR art. 28 alin. (2) și (4)

Respecte condițiile prevăzute la Secțiunea 6 din prezentul DPA pentru angajarea de subprocesatori.

4.5. Asistență pentru drepturile persoanelor vizate
GDPR art. 28 alin. (3) lit. (e)

Asiste Operatorul prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, pentru îndeplinirea obligației Operatorului de a răspunde cererilor persoanelor vizate de exercitare a drepturilor lor (acces, rectificare, ștergere, restricționare, portabilitate, opoziție).

4.6. Asistență pentru obligații GDPR
GDPR art. 28 alin. (3) lit. (f)

Asiste Operatorul în asigurarea respectării obligațiilor prevăzute la art. 32-36 GDPR (securitate, notificarea breșelor, evaluarea impactului, consultarea prealabilă), ținând cont de natura prelucrării și informațiile disponibile Procesatorului.

4.7. Ștergere sau returnare
GDPR art. 28 alin. (3) lit. (g)

La alegerea Operatorului, șteargă sau returneze Datele Clientului la încetarea serviciilor, și șteargă copiile existente, cu excepția cazului în care legislația UE sau națională impune stocarea datelor. Detalii la Secțiunea 12.

4.8. Audit
GDPR art. 28 alin. (3) lit. (h)

Pună la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 GDPR și permită și contribuie la audituri. Detalii la Secțiunea 11.

5. Obligațiile Operatorului

Operatorul se obligă să:

  • Furnizeze instrucțiuni documentate și legale pentru prelucrarea Datelor Clientului;
  • Se asigure că are o bază legală validă (consimțământ, contract, interes legitim etc.) pentru prelucrarea datelor cu caracter personal ale persoanelor vizate;
  • Informeze persoanele vizate cu privire la prelucrarea datelor lor, inclusiv prin Procesator, conform art. 13-14 GDPR;
  • Evalueze dacă măsurile de securitate ale Procesatorului sunt adecvate riscurilor prelucrării;
  • Nu introducă date sensibile (art. 9 GDPR) în Platformă fără acordul prealabil scris al Procesatorului;
  • Notifice Procesatorul fără întârziere în cazul oricărei modificări a instrucțiunilor de prelucrare;
  • Răspundă cererilor persoanelor vizate și să solicite asistența Procesatorului doar în măsura necesară.

6. Subprocesatori

6.1. Autorizare generală

Operatorul acordă Procesatorului o autorizare generală scrisă pentru angajarea de subprocesatori, sub rezerva respectării obligațiilor din prezenta secțiune.

6.2. Lista subprocesatorilor actuali

SubprocesatorServiciuDate prelucrateLocație
Hetzner Online GmbHHosting infrastructură (servere, baze de date)Toate Datele Clientului (criptat at rest)Germania 🇩🇪
Cloudflare, Inc.CDN, protecție DDoS, WAF, DNSAdrese IP, date trafic (transit)UE / Global (SCC)
Netopia Payments SRLProcesare plăți onlineDate tranzacție (nu date card)România 🇷🇴
Oblio Software SRLFacturare electronică, e-Factura ANAFDate facturare (nume, CIF, adresă)România 🇷🇴

6.3. Modificarea subprocesatorilor

Procesatorul va notifica Operatorul cu minimum 30 de zile înainte de adăugarea sau înlocuirea unui subprocesator, prin publicarea listei actualizate pe pagina pointr.website/dpa și prin email la adresa asociată contului Operatorului.

Operatorul are dreptul de a formula obiecții motivate în termen de 14 zile de la notificare. Dacă obiecția nu poate fi rezolvată, Operatorul poate rezilia contractul fără penalități.

6.4. Obligații contractuale

Procesatorul se asigură că fiecare subprocesator este supus unor obligații de protecție a datelor cel puțin echivalente cu cele din prezentul DPA, prin contracte scrise conforme art. 28 alin. (4) GDPR.

7. Transferuri internaționale de date

Datele Clientului sunt stocate și prelucrate în principal în Uniunea Europeană (Germania — Hetzner).

În cazul transferurilor de date în afara Spațiului Economic European (SEE), Procesatorul se asigură că transferul este protejat prin unul sau mai multe din următoarele mecanisme:

  • Clauze contractuale standard (SCC) — adoptate de Comisia Europeană prin Decizia de punere în aplicare (UE) 2021/914;
  • Decizia de adecvare — pentru țările recunoscute de Comisia Europeană ca oferind un nivel adecvat de protecție;
  • EU-US Data Privacy Framework — pentru subprocesatori din SUA certificați sub acest cadru;
  • Reguli corporatiste obligatorii (BCR) — unde sunt aplicabile.

Procesatorul va pune la dispoziția Operatorului, la cerere, informații despre mecanismul de transfer utilizat pentru fiecare subprocesator.

8. Măsuri tehnice și organizatorice de securitate

Conform GDPR art. 32, Procesatorul implementează următoarele măsuri:

8.1. Criptare

  • În tranzit: TLS 1.3 (HTTPS) pentru toate comunicările;
  • La repaus: AES-256 pentru baze de date și backup-uri;
  • Parole: hash Argon2id (nu sunt stocate în clar).

8.2. Controlul accesului

  • Autentificare pe bază de JWT cu expirare, refresh token rotation;
  • Acces bazat pe roluri (RBAC) la nivel de workspace;
  • Izolarea datelor între workspace-uri la nivel de bază de date;
  • Acces administrativ restricționat pe principiul „need-to-know";
  • Audit logging complet pentru acțiuni administrative.

8.3. Disponibilitate și reziliență

  • Backup-uri zilnice automate, criptate, cu retenție 30 zile;
  • Infrastructură redundantă cu SLA minim 99.5%;
  • Protecție DDoS prin Cloudflare;
  • Monitorizare 24/7 cu alertare automată.

8.4. Măsuri organizatorice

  • Politici interne de securitate și protecția datelor;
  • Evaluări periodice de risc și vulnerabilitate;
  • Formarea personalului privind protecția datelor;
  • Proceduri de răspuns la incidente de securitate.

9. Notificarea breșelor de securitate

9.1. Notificarea Operatorului

Procesatorul va notifica Operatorul fără întârziere nejustificată și în orice caz în termen de 48 de ore de la luarea la cunoștință a unei încălcări a securității Datelor Clientului, prin email la adresa asociată contului Operatorului.

9.2. Conținutul notificării

Notificarea va conține, în măsura informațiilor disponibile:

  • Natura încălcării, inclusiv categoriile și numărul aproximativ de persoane vizate și înregistrări afectate;
  • Datele de contact ale responsabilului cu protecția datelor (DPO);
  • Consecințele probabile ale încălcării;
  • Măsurile luate sau propuse pentru remedierea încălcării și atenuarea efectelor.

9.3. Obligații suplimentare

Procesatorul va coopera cu Operatorul și va lua toate măsurile rezonabile pentru a investiga, remedia și atenua efectele breșei. Procesatorul nu va notifica direct persoanele vizate fără acordul sau instrucțiunile Operatorului, cu excepția cazului în care legislația impune acest lucru.

10. Drepturile persoanelor vizate

10.1. Asistență

Procesatorul va asista Operatorul în îndeplinirea obligației de a răspunde cererilor persoanelor vizate cu privire la exercitarea drepturilor lor conform GDPR (art. 15-22), prin:

  • Funcționalități de export date în format JSON/CSV din dashboard;
  • Funcționalitate de ștergere cont și date asociate;
  • Asistență tehnică pentru solicitări specifice, la cererea Operatorului.

10.2. Solicitări directe

Dacă o persoană vizată se adresează direct Procesatorului cu o cerere privind datele sale, Procesatorul va redirecționa cererea către Operatorul relevant, cu excepția cazului în care cererea privește datele personale ale persoanei vizate în calitate de utilizator direct al Procesatorului (caz în care se aplică Politica de Confidențialitate).

11. Audit și conformitate

11.1. Informații și documente

Procesatorul va pune la dispoziția Operatorului informațiile necesare pentru a demonstra conformitatea cu obligațiile din art. 28 GDPR, inclusiv:

  • Prezentul DPA și eventualele actualizări;
  • Lista subprocesatorilor actualizată;
  • Descrierea măsurilor tehnice și organizatorice de securitate;
  • Certificări relevante (dacă sunt disponibile).

11.2. Dreptul la audit

Operatorul (sau un auditor terț mandatat) are dreptul de a efectua audituri pentru a verifica conformitatea Procesatorului cu prezentul DPA, sub rezerva următoarelor condiții:

  • Notificare scrisă cu minimum 30 de zile înainte;
  • Maximum un audit per an calendaristic;
  • Auditul se desfășoară în timpul programului de lucru;
  • Auditorul semnează un acord de confidențialitate;
  • Costurile auditului sunt suportate de Operator;
  • Auditul nu va perturba operațiunile normale ale Procesatorului sau securitatea altor clienți.

11.3. Audituri consolidate

Dacă mai mulți Operatori solicită audituri similare, Procesatorul poate propune un audit consolidat sau furnizarea unui raport de audit realizat de un auditor terț independent.

12. Încetare și returnare/ștergere date

12.1. La încetarea serviciului

La încetarea relației contractuale (ștergere cont, anulare abonament, reziliere), Procesatorul va, la alegerea Operatorului:

  • Returna Datele Clientului într-un format structurat, standard și interoperabil (JSON/CSV), la cererea scrisă a Operatorului, în termen de 30 de zile; sau
  • Șterge ireversibil Datele Clientului în termen de 30 de zile de la încetare.

12.2. Excepții

Procesatorul poate reține anumite date dacă legislația UE sau națională impune stocarea lor:

  • Date de facturare: 5 ani (obligație fiscală conform Codului Fiscal);
  • Logs de securitate: dacă sunt relevante pentru o investigație în curs;
  • Backup-uri: maxim 30 de zile (ciclu de rotație backup).

12.3. Certificare ștergere

La cererea Operatorului, Procesatorul va furniza o confirmare scrisă a ștergerii Datelor Clientului, în termen de 10 zile lucrătoare de la finalizarea procesului de ștergere.

13. Răspundere

13.1. Răspunderea Procesatorului

Procesatorul este răspunzător pentru prejudiciile cauzate de prelucrare numai în măsura în care nu a respectat obligațiile din GDPR care revin în mod specific procesatorilor, sau a acționat în afara sau contrar instrucțiunilor legale ale Operatorului (conform GDPR art. 82 alin. (2)).

13.2. Limitarea răspunderii

Răspunderea totală a Procesatorului față de Operator în temeiul prezentului DPA este limitată la suma plătită de Operator în ultimele 12 luni anterioare evenimentului generator de răspundere, conform Termenilor și Condițiilor.

13.3. Indemnizare

Fiecare parte va despăgubi cealaltă parte pentru orice pretenții, daune sau costuri rezultate din încălcarea de către prima parte a obligațiilor sale din prezentul DPA.

14. Contact

Pentru orice întrebări sau solicitări legate de prezentul DPA:

YOURZ SOLUTIONS SRL — DPO
Subiect: DPA — [descrierea solicitării]
CIF: RO32269121
Reg. Com.: J10/744/2013
Sediu: Str. Obor, Buzău, Jud. Buzău, România

Documente conexe: